PT-2026-3873 · Fluxcd+2 · Flux-Operator+2
CVE-2026-23990
·
Publicado
2026-01-21
·
Atualizado
2026-07-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 0.36.0 a 0.39.9 do Flux Operator
Descrição
O Flux Operator, um controlador CRD do Kubernetes, contém uma falha em seu código de autenticação da interface web. Esse problema permite que um atacante contorne a usurpação de identidade RBAC do Kubernetes e execute solicitações de API usando os privilégios da conta de serviço do operador. O problema ocorre quando o Flux Operator é configurado com um provedor OIDC que emite tokens sem as claims esperadas, como
email e groups, ou quando expressões CEL personalizadas resultam em valores vazios. Especificamente, a falta de validação para valores não vazios de username e groups após o processamento das expressões CEL faz com que a biblioteca client-go do Kubernetes omita os cabeçalhos de usurpação de identidade. Isso resulta em solicitações de API sendo executadas com as credenciais da conta de serviço flux-operator em vez das permissões do usuário autenticado. Isso pode levar à escalada de privilégios, exposição de dados e divulgação de informações. O impacto inclui acesso de leitura não autorizado aos recursos do Flux em todos os namespaces, podendo revelar configurações sensíveis de pipelines GitOps, URLs de origem e status de implantação. O ataque exige que os administradores do cluster tenham configurado o Flux Operator de uma maneira específica, usando um provedor OIDC com claims ausentes ou expressões CEL personalizadas que resultem em valores vazios. O componente vulnerável é o código de autenticação dentro da interface web do Flux Operator.Recomendações
As versões 0.36.0 a 0.39.9 do Flux Operator devem ser atualizadas para a versão 0.40.0 ou posterior. Como solução alternativa, certifique-se de que as claims
email e groups sejam exigidas na seção impersonation da configuração web. Por exemplo:yaml
apiVersion: web.fluxcd.controlplane.io/v1
kind: Config
spec:
baseURL: https://flux.example.com
authentication:
type: OAuth2
oauth2:
provider: OIDC
clientID: "<redacted>"
clientSecret: "<redacted>"
issuerURL: "https://login.microsoftonline.com/<redacted>/v2.0"
scopes: [openid, profile, email, offline access]
impersonation:
username: claims.email
groups: claims.groups Exploit
Correção
LPE
Missing Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flux-Operator
Kubernetes
Client-Go